Hvad kræver NIS2?
NIS2-direktivet skal hæve cybersikkerheden i EU. Virksomheder i de omfattede sektorer skal blandt andet:
- have passende og forholdsmæssige tekniske og organisatoriske foranstaltninger til at styre risici,
- praktisere grundlæggende cyberhygiejne og bruge kryptering, hvor det er relevant,
- have styr på hændelser og rapportere væsentlige hændelser inden for frister,
- stille krav til sikkerheden i leverandørkæden,
- og ledelsen har et selvstændigt ansvar for, at det sker.
Direktivet er teknologineutralt. Det nævner ikke SPF, DKIM eller DMARC ved navn — men phishing og forfalskede afsendere er blandt de mest almindelige veje ind i en virksomhed, og beskyttelsen er veldokumenteret og billig.
Mailsikkerhed som konkret tiltag
| Krav i NIS2 | Konkret tiltag |
|---|---|
| Risikostyring og cyberhygiejne | SPF, DKIM og DMARC på p=reject, så jeres domæne ikke kan bruges til phishing i jeres navn. |
| Kryptering | MTA-STS og TLS-RPT, så mail til jer kun leveres krypteret. HTTPS og HSTS på websitet. |
| Hændelseshåndtering | Løbende overvågning og alarmer, når DNS ændrer sig, et certifikat udløber, eller nogen sender mail i jeres navn. |
| Sikkerhed i leverandørkæden | Overblik over alle systemer, der sender mail med jeres domæne — fra DMARC-rapporterne. |
| Sårbarhedshåndtering | En security.txt, så andre kan melde sårbarheder til jer. |
Er I omfattet?
NIS2 gælder som udgangspunkt mellemstore og store virksomheder (fra 50 ansatte eller 10 mio. euro i omsætning) i en lang række sektorer, fx energi, transport, sundhed, vand, digital infrastruktur, IT-drift for andre, post, affald, kemikalier, fødevarer og produktion af en række varer. Nogle virksomheder er omfattet uanset størrelse.
Er I ikke selv omfattet, mærker I det ofte alligevel: kunder, der er omfattet, skal stille krav til deres leverandører — også til jeres mailsikkerhed.
Hændelser og frister
Ved en væsentlig hændelse skal der sendes en tidlig varsling inden for 24 timer, en underretning inden for 72 timer og en endelig rapport senest en måned efter. Det kræver, at I opdager hændelsen. Overvågning af jeres domæner, DMARC-rapporter og certifikater er en del af det.
Sådan kommer I i gang
- Kør et gratis domæne-tjek af alle jeres domæner — også dem, der ikke sender mail.
- Sæt DMARC op med rapporter, og gå mod
p=reject. - Slå MTA-STS og TLS-RPT til.
- Overvåg løbende, og gem historikken som dokumentation.
Denne side er generel vejledning og ikke juridisk rådgivning. Om jeres virksomhed er omfattet, afgøres af den danske NIS2-lovgivning og de kompetente myndigheder.